Votre adresse email a-t-elle fuité ? Comment vérifier, et quoi faire ensuite
Votre adresse email figure peut-être dans une fuite de données. Comment le vérifier gratuitement, et les trois gestes qui comptent si c'est le cas.
Pour savoir si votre adresse email figure dans une fuite de données, le site de référence est Have I Been Pwned : gratuit, reconnu mondialement, il indique en quelques secondes dans quelles fuites connues votre adresse apparaît, et quelles informations y étaient associées. Mais la vérification n'est que la première étape : ce qui compte, c'est ce que vous faites du résultat.
Des milliards
C'est l'ordre de grandeur des comptes exposés dans les fuites de données recensées publiquement au fil des ans. La question n'est pas de savoir si l'une de vos adresses y figure, mais combien de fois, et si les mots de passe qui y étaient liés servent encore quelque part.
Comment vérifier si votre email a fuité ?
Rendez-vous sur haveibeenpwned.com , saisissez votre adresse, et le site liste les fuites connues où elle apparaît : le service touché, la date, et la nature des données exposées (mot de passe, téléphone, adresse...). Le site est exploité de longue date par un chercheur en sécurité reconnu et alimente les outils de sécurité du monde entier ; il est sûr d'y saisir son adresse. Deux compléments utiles : le service permet de s'abonner aux alertes pour être prévenu des fuites futures concernant votre adresse, et la plupart des gestionnaires de mots de passe ainsi que certains navigateurs intègrent désormais le même type de vérification en continu.
Mon adresse apparaît dans une fuite : est-ce grave ?
Cela dépend de deux choses : ce qui a fuité, et vos habitudes de mot de passe. Si un mot de passe a été exposé et que vous l'utilisez encore, sur ce service ou ailleurs, le risque est réel et immédiat : les attaquants testent automatiquement les couples adresse/mot de passe volés sur des centaines de services (la technique dite du credential stuffing), et c'est ainsi que des comptes email, bancaires ou professionnels tombent des années après la fuite d'origine. Si en revanche chaque service a son mot de passe unique, une fuite ancienne sur un forum oublié est un non-événement. C'est toute la différence entre une hygiène de mots de passe et une roulette.
Les trois gestes qui comptent
Un : changez immédiatement le mot de passe exposé, partout où il sert, en commençant par votre boîte email elle-même, car qui contrôle votre email peut réinitialiser presque tous vos autres comptes. Deux : adoptez un gestionnaire de mots de passe, qui génère et retient un mot de passe unique et solide par service ; c'est le geste qui neutralise définitivement les fuites futures, et il simplifie la vie au lieu de la compliquer. Trois : activez la double authentification sur vos comptes importants (email, banque, réseaux sociaux, outils professionnels) : même volé, un mot de passe seul ne suffit alors plus. En entreprise, ces trois gestes relèvent d'une politique, pas du bon vouloir de chacun : c'est exactement le rôle de l'authentification multifacteur généralisée que nous décrivons dans notre article sur les accès à distance , et de la détection qui surveille les connexions anormales.
Questions fréquentes
Est-il sûr de saisir mon adresse email sur Have I Been Pwned ?
Oui : le site est exploité de longue date par un chercheur en sécurité reconnu, n'exige aucune inscription pour une vérification, et alimente les outils de sécurité de nombreux éditeurs. Saisir son adresse pour vérifier son exposition est une pratique recommandée, pas un risque.
Que faire si mon mot de passe a fuité ?
Le changer immédiatement partout où il est utilisé, en commençant par la boîte email ; adopter des mots de passe uniques par service, idéalement via un gestionnaire de mots de passe ; et activer la double authentification sur les comptes importants. Un mot de passe fuité et réutilisé reste exploitable des années après la fuite.
Comment protéger les adresses email d'une entreprise contre les fuites ?
Par une politique plutôt que par des consignes : surveillance des fuites sur le domaine de l'entreprise, mots de passe uniques imposés par un gestionnaire déployé centralement, double authentification généralisée sur les accès, et procédure de changement immédiat en cas d'exposition détectée.